La souveraineté numérique ne se décrète pas. Elle se recrute.

Il y a, dans chaque plan de souveraineté numérique, un moment délicieux que personne ne filme. Celui où la migration est actée, le contrat signé, le communiqué relu par la direction de la communication, et où quelqu’un lève timidement la main au fond de la salle pour demander qui, concrètement, va exploiter tout cela lundi matin.

Silence. Puis une réponse qui revient partout, avec des variantes : « on verra en interne ».

On répète que la souveraineté numérique se joue sur les technologies. C’est faux, ou du moins terriblement incomplet. Une technologie souveraine que personne ne sait piloter, c’est un drapeau planté sur une coquille vide. La vraie question n’est pas « avons-nous les outils ? », elle est « avons-nous les gens ? ». Et la réponse, aujourd’hui, en France comme en Europe, tient davantage du chantier que de l’inventaire.

Un mot que tout le monde emploie, et que personne ne dote en personnel

La souveraineté numérique est devenue un mot de passe. Il ouvre les portes des comités de direction, il déverrouille des lignes budgétaires, il autorise des arbitrages qu’on repoussait depuis trois exercices. Il a une qualité rare : tout le monde est d’accord avec lui.

Regardez pourtant où il atterrit systématiquement. Sur des infrastructures. Sur des hébergeurs. Sur des qualifications, des labels, des clauses d’extraterritorialité, des jeux d’annexes contractuelles. La souveraineté, telle qu’elle se discute, est une affaire d’achats et de juristes.

Elle est rarement une affaire de recrutement. Et c’est précisément là que le raisonnement se fissure.

Prenons la mesure du déséquilibre, et prenons-la à une source peu suspecte de complaisance : une étude publiée en décembre 2025 par le service de recherche du Parlement européen. Les trois principaux fournisseurs américains de cloud concentrent environ 70 % du marché de l’Union. Les acteurs européens en détiennent environ 13 %. 80% des dépenses logicielles des entreprises européennes partent chez des éditeurs américains. Et l’ensemble des flux vers des fournisseurs étrangers représente de l’ordre de 264 milliards d’euros par an, soit environ 1,5 % du produit intérieur brut européen.

La même étude ajoute une précision qui devrait retenir l’attention de toute direction de la sécurité : sur les briques les plus critiques, pare-feu, gestion des identités, supervision des événements de sécurité, la domination des éditeurs américains et israéliens est écrasante, les entreprises européennes s’étant repliées sur les services et quelques spécialités.

Ces chiffres sont un excellent argument de plaidoyer. Ils sont aussi un piège intellectuel. Car ils suggèrent que le problème se réglera par le déplacement de charges de travail d’un contrat vers un autre, comme on change d’opérateur téléphonique. Le transfert est technique, la souveraineté, elle, est opérationnelle. Elle commence le jour où quelqu’un, chez vous, sait arbitrer entre une exigence réglementaire, une contrainte d’exploitation et une réalité budgétaire, sans attendre l’avis d’un prestataire dont c’est l’intérêt commercial de répondre à votre place.

Ce quelqu’un, la plupart des organisations ne l’ont pas encore embauché.

Ce qui s’est dit, et ce qui s’est tu, le 10 septembre 2026

La 12e édition des Universités d’été de la cyber et du cloud de confiance, organisée par Hexatrust à Station F le 10 septembre 2026, avait pour thème : « Réarmement numérique : l’Europe est-elle prête à conquérir sa souveraineté ? ». Le programme annoncé articulait 3 axes : la cybersécurité et la défense comme opportunités stratégiques, le rôle de l’État dans la priorisation de la sécurité numérique, et le levier de la commande publique et privée pour faire émerger des solutions européennes. La secrétaire d’État chargée de l’intelligence artificielle et du numérique, Anne Le Hénanff, s’y est déplacée.

Dans la liste : Stratégie, État, commande publique. Trois leviers puissants, trois leviers institutionnels. Aucun d’eux ne produit une compétence.

Nous ne prétendons pas que la question des talents ait été absente des échanges de la journée, et nous n’en avons pas de compte rendu exhaustif. Nous observons simplement une constante depuis plusieurs années dans ce type de rendez-vous : la souveraineté y est débattue comme une politique industrielle, alors qu’elle s’exécutera comme une politique de ressources humaines. Le mot « réarmement » est d’ailleurs révélateur. On réarme avec du matériel, et l’on croit volontiers que le matériel suffit. Toute armée sérieuse vous dira l’inverse : l’équipement se commande, l’état-major se forme, et c’est toujours l’état-major qui manque en premier.

Le chiffre que la filière préfère commenter de biais

La France a une stratégie et elle a des objectifs. En 2021, le plan national dédié à la cybersécurité affichait deux cibles chiffrées pour 2025 : porter le chiffre d’affaires de la filière de 7,3 à 25 milliards d’euros, et ses effectifs de 37 000 à 75 000 emplois, avec un milliard d’euros d’argent public en soutien.

Où en sommes-nous ? L’Observatoire de la filière de la confiance numérique publié par l’ACN en 2025, sur données 2024, recense 21,3 milliards d’euros de chiffre d’affaires en France, 107 330 emplois et 2 499 entreprises, avec une croissance de 6,2 % sur un an et de 7 % en moyenne annuelle depuis 2016. La cybersécurité pèse 53 % de ce chiffre d’affaires.

Deux clarifications s’imposent avant que quiconque s’enthousiasme ou s’indigne. Premièrement, les périmètres ne coïncident pas : la « confiance numérique » recouvre davantage que la seule cybersécurité, et comparer 107 330 emplois à un objectif de 75 000 relèverait de la gymnastique statistique, pas de l’analyse. Deuxièmement, une filière qui croît deux fois moins vite que sa cible de chiffre d’affaires tout en affichant des effectifs confortables raconte quelque chose d’assez précis : on recrute, mais on ne recrute pas nécessairement ce qu’il faudrait.

Cette nuance n’a rien d’un détail sémantique. Une filière peut être en croissance et en pénurie simultanément, à condition que la croissance produise des postes d’exécution et que la pénurie porte sur des postes d’arbitrage. C’est exactement la configuration que nous rencontrons sur le terrain, semaine après semaine, chez nos clients comme dans notre vivier.

Le rapport mondial sur les effectifs en cybersécurité publié par l’ISC2 fin 2025, fondé sur plus de 16000 répondants, appuie ce diagnostic mieux que n’importe quel plaidoyer. 9 professionnels sur 10 déclarent avoir besoin d’au moins une compétence supplémentaire pour faire correctement leur travail, soit 5 points de plus que l’année précédente. Près de 9 sur 10 rapportent avoir connu un incident de sécurité directement lié à un déficit de compétences. Et l’intelligence artificielle est désormais citée par 41 % d’entre eux comme la compétence la plus recherchée, devant la sécurité du cloud à 36 %.

La conclusion de l’étude tient en une phrase, et elle est brutale pour les organigrammes : le problème n’est plus le nombre de personnes, c’est ce qu’elles savent faire.

Nous avions consacré un article entier à ce basculement, et il n’a pas pris une ride : le déficit n’est plus de bras, mais de compétences.

Pendant ce temps, la menace ne consulte pas le calendrier politique

Un mot sur le décor, parce qu’il pèse sur les arbitrages. Le Panorama de la cybermenace 2025 de l’Agence nationale de la sécurité des systèmes d’information fait état de 3 586 événements de sécurité traités, en baisse de 18 % sur un an, 2 209 signalements et 1 366 incidents. La répartition des victimes mérite qu’on s’y arrête : l’éducation et la recherche concentrent 34 % des incidents, les ministères et les collectivités territoriales 24 %, la santé 10 %, les télécommunications 9 %.

Additionnez les deux premières lignes. Près de six incidents sur dix touchent des organisations publiques ou parapubliques, c’est-à-dire précisément celles qui portent le discours de souveraineté. Ce n’est pas une contradiction, c’est une conséquence. Ces structures sont exposées, sous-dotées en profils expérimentés, contraintes par des grilles de rémunération, et dépendantes de prestataires qu’elles n’ont pas toujours les moyens de challenger techniquement.

La souveraineté, vue de cet angle, n’est pas un enjeu d’hébergement. C’est un enjeu de capacité à dire non à un fournisseur en connaissance de cause.

Portrait-robot du profil qui manque vraiment

Alors, à quoi ressemble la personne qui fait défaut ? Nous la cherchons assez souvent pour en dresser un portrait qui ne doit rien à la littérature de management.

Elle comprend la technique sans l’exercer au quotidien. Elle sait ce qu’implique une passerelle d’interconnexion, une gestion de secrets, une reprise après sinistre, non pour la mettre en œuvre elle-même, mais pour reconnaître en trois questions si celui qui la lui propose maîtrise son sujet. C’est une compétence d’audition, pas d’exécution.

Elle lit un contrat. Pas en juriste, en acheteur averti. Elle repère une clause de réversibilité vide de substance, une définition de disponibilité qui exclut les interruptions planifiées, un engagement de localisation qui ne dit rien de la gouvernance capitalistique du prestataire. Beaucoup d’ingénieurs excellents n’ont jamais ouvert une annexe contractuelle de leur vie professionnelle, et ce n’est pas un reproche, c’est un constat d’organisation.

Elle sait ce qu’est un risque géopolitique. Non pas au sens des conversations de fin de dîner, mais au sens opérationnel : qui contrôle le capital du fournisseur, quel droit s’applique à ses employés, que se passe-t-il si une décision étrangère rend une prestation indisponible du jour au lendemain. Ce raisonnement était marginal il y a six ans. Il est devenu une exigence de poste.

Elle parle la langue du comité de direction. C’est la compétence la plus rare, et curieusement la moins évaluée en entretien. Traduire une exposition technique en conséquence économique, chiffrer une hypothèse, assumer une recommandation devant un directeur financier qui n’a aucune raison d’être impressionné par un acronyme. Nous avons vu des candidatures brillantes s’effondrer sur ce seul point, et des profils réputés moyens emporter la décision sur cette seule qualité.

Elle supporte l’ambiguïté. La souveraineté numérique s’écrit en ce moment même, en droit comme en pratique. Les textes bougent, les calendriers glissent, les doctrines se corrigent. Un professionnel qui exige un référentiel stabilisé avant d’agir sera durablement inconfortable. Un professionnel qui construit des positions révisables sera précieux.

Aucune certification ne vérifie ces cinq points. Aucun outil de sélection automatique ne les détecte. Et c’est exactement pour cela que le marché continue de produire ce que nous appelons, en interne, des recrutements de symétrie : on embauche quelqu’un qui ressemble à la personne qui vient de partir.

Pourquoi on recrute quand même des clones techniques

Il serait facile, et injuste, d’accuser les entreprises de paresse. Le réflexe du clone technique a des causes rationnelles, et elles méritent d’être nommées.

La fiche de poste est rédigée par celui qui part, ou par celui qui reste. Dans le premier cas, elle décrit un passé. Dans le second, elle décrit ce que le reste de l’équipe ne veut surtout pas faire. Dans aucun des deux cas elle ne décrit l’avenir de la fonction.

Le filtre se fait sur des mots. Une recherche par mots-clés remonte des technologies, jamais des aptitudes. Un candidat qui a piloté trois migrations sensibles et négocié avec deux fournisseurs européens n’a rien écrit de tout cela sur son profil, parce que personne ne le lui a jamais demandé. Il est donc invisible.

La certification rassure. Elle est objective, comparable, défendable devant une direction. Elle atteste d’un corpus de connaissances, ce qui est utile. Elle n’atteste de rien quant au discernement, ce qui est le sujet. Empiler les certifications dans une équipe produit une moyenne rassurante et une capacité de décision inchangée.

Le temps manque. Un poste vacant coûte. La tentation de refermer vite est immense, et elle produit mécaniquement le candidat le plus facile à valider, rarement le plus pertinent.

Et le besoin est mal calibré dès l’origine. C’est le point cardinal. Nous l’avons documenté à propos des petites et moyennes entreprises dans un article qui a beaucoup circulé : ne recrutez pas de RSSI, surtout pour cocher une case. Le raisonnement vaut intégralement pour la souveraineté : un besoin non décomposé produit une offre d’emploi impossible, et une offre impossible produit six mois de recherche pour rien.

Il faut ajouter une dernière cause, moins avouable. Un profil hybride dérange. Il pose des questions qui traversent les directions. Il ne se range pas proprement dans un organigramme. Il oblige à trancher des sujets qu’on avait soigneusement laissés flous entre la direction des systèmes d’information, la direction des achats et la direction juridique. Recruter un clone technique, c’est aussi, parfois, un choix de confort organisationnel déguisé en contrainte de marché.

Ce que cela change pour une direction générale

Si vous dirigez une entreprise, tenez ses cordons de la bourse ou portez sa politique de ressources humaines, trois conséquences pratiques découlent de ce qui précède.

La souveraineté est une ligne de compétences avant d’être une ligne d’achats. Un projet de migration vers un fournisseur européen sans montée en compétence associée n’est pas un projet de souveraineté, c’est un changement de dépendance. Vous passez d’un prestataire dont vous ne maîtrisiez pas les arbitrages à un autre prestataire dont vous ne maîtrisez pas davantage les arbitrages. Le pavillon a changé, l’équipage non.

Le marché du recrutement s’est rouvert, mais il s’est durci. Il repart, sélectivement, sur les profils capables de tenir une position devant une direction générale. Nous l’avons analysé récemment : le marché du recrutement cyber repart, et le train ne prend pas tout le monde. Les organisations qui attendent que le marché se détende attendront longtemps.

Le coût d’un mauvais calibrage dépasse largement le coût d’un cadrage. Une offre mal construite, c’est un trimestre perdu, une équipe démobilisée, un candidat qui repart au bout de huit mois et une direction générale qui en conclut, à tort, que « ces profils n’existent pas ».

Trois questions avant votre prochaine embauche cyber

Nous les posons systématiquement en cadrage. Elles prennent une heure, elles font gagner des mois.

Cette personne décide-t-elle, ou exécute-t-elle ? La réponse détermine tout : le niveau, la rémunération, le rattachement hiérarchique, le mode d’évaluation, et jusqu’au canal d’approche. Un décideur ne répond pas aux annonces. Un exécutant, si. Confondre les deux, c’est publier une offre que les uns ne verront pas et que les autres ne pourront pas tenir.

Face à qui devra-t-elle défendre une position impopulaire ? Un directeur financier, un comité d’audit, un fournisseur historique, un directeur métier pressé. Nommez-les. Cette liste est votre véritable référentiel de compétences, bien plus que l’inventaire des technologies que vous vous apprêtiez à copier dans l’annonce.

Que se passe-t-il si nous ne recrutons pas ? Si la réponse est « nous continuons comme avant », vous n’avez pas un besoin de recrutement, vous avez une intention. Si la réponse est « nous perdons une certification, un marché, une capacité d’arbitrage », vous avez un dossier défendable en comité, avec un budget qui tiendra.

L’avis de Rehackt, sans détour

Nous voyons passer beaucoup de discours de souveraineté, et un nombre nettement plus modeste de fiches de poste qui en tirent les conséquences. Notre position tient en trois lignes.

La souveraineté numérique est une compétence avant d’être une infrastructure. Tant qu’elle restera un sujet d’achats, elle produira des contrats élégants et des organisations tout aussi dépendantes qu’avant, à ceci près qu’elles auront désormais un argumentaire pour l’expliquer.

Le facteur limitant n’est ni le budget, ni le vivier. Il est dans la capacité des organisations à décrire correctement ce dont elles ont besoin. Nous rencontrons régulièrement des candidats excellents écartés parce qu’ils ne correspondaient pas à une annonce que personne n’aurait dû écrire ainsi.

Enfin, la cybersécurité n’est plus une affaire de spécialistes retranchés dans une salle sans fenêtre. Elle est devenue un métier de décision, de négociation et de pédagogie, exercé sous contrainte technique. Les organisations qui l’ont compris recrutent différemment, et recrutent mieux. Les autres publient des offres de mouton à cinq pattes en s’étonnant du silence.

Un dernier mot, avec le sourire. Si votre plan de souveraineté tient en douze diapositives et qu’aucune ne mentionne un recrutement, une formation ou une montée en compétence, ce n’est pas un plan de souveraineté. C’est une intention de souveraineté, joliment mise en page.

Ce qui est établi, ce qui relève de notre lecture, ce qui reste flou

Par souci de clarté, voici la ligne de partage.

Faits vérifiables et sourcés. La tenue et le thème de la douzième édition des Universités d’été de la cyber et du cloud de confiance, le 10 septembre 2026 à Station F, organisées par Hexatrust. Les données de dépendance numérique européenne issues de l’étude publiée en décembre 2025 par le service de recherche du Parlement européen. Les données du Panorama de la cybermenace 2025 de l’Agence nationale de la sécurité des systèmes d’information. Les résultats du rapport 2025 de l’ISC2 sur les effectifs en cybersécurité. Les chiffres de l’Observatoire de la filière de la confiance numérique publié par l’ACN en 2025 sur données 2024. Les objectifs chiffrés de la stratégie nationale de cybersécurité de 2021.

Éléments issus de notre expérience, non généralisables. Le portrait en cinq points du profil hybride, les causes du recrutement de symétrie, la valeur relative des certifications dans l’évaluation du discernement, et l’observation selon laquelle les profils décisionnaires ne répondent pas aux annonces. Ce sont des constats de praticiens, pas des résultats d’étude.

Zones incertaines, assumées comme telles. Le nombre de postes de cybersécurité à créer en France à horizon 2028 circule sous plusieurs formes, avec des périmètres hétérogènes et des méthodologies rarement explicitées ; nous ne le citons donc pas. La comparaison entre les 107 330 emplois de la filière confiance numérique et l’objectif de 75 000 emplois de la stratégie de 2021 n’est pas rigoureuse, les périmètres différant. Enfin, le calendrier définitif des dispositifs européens en cours de discussion sur la souveraineté technologique n’est pas stabilisé à la date de rédaction, et toute date avancée aujourd’hui relève de la projection.

Pour aller plus loin

Vous dirigez une entreprise, vous en tenez le budget ou vous en pilotez les ressources humaines, et vous vous apprêtez à écrire une offre d’emploi qui commence par « nous recherchons un expert en ». Accordez-vous une heure avant de la publier.

Rehackt est un cabinet de recrutement cybersécurité qui part de votre maturité réelle, pas de votre organigramme cible. Nous décomposons le besoin, nous distinguons ce qui relève de la décision et ce qui relève de l’exécution, puis nous allons chercher les profils hybrides qui ne répondent pas aux annonces, de Paris à la Normandie, porte de Bretagne. Un échange de cadrage suffit généralement à transformer une offre impossible en un poste que quelqu’un a envie de tenir.

Et si vous êtes de l’autre côté du miroir, professionnel de la cybersécurité en poste, en veille ou en construction de trajectoire : les compétences décrites plus haut, personne ne les enseigne dans un référentiel. Elles se travaillent. Si vous souhaitez que nous gardions votre profil en visibilité sur les mandats de ce type, rejoignez notre vivier. Nous ne vous enverrons pas d’offres au kilomètre, nous n’en avons ni le goût ni le temps.

Un recrutement cyber à confier ? On en parle directement avec vous.